
Automatisiertes Prompt-Injection-Test-Framework für LLM-integrierte Anwendungen mit dualer LLM-Architektur.

LLMMap ist ein automatisiertes Framework zum Testen von Prompt-Injektionen für LLM-integrierte Anwendungen. Es entdeckt Injektionspunkte in HTTP-Anfragen, generiert zielgerichtete Angriffsprompts mittels einer Dual-LLM-Architektur, feuert sie auf das Ziel ab und bestätigt die Ergebnisse mit statistischen Zuverlässigkeitstests. Inspiriert von sqlmap bringt LLMMap denselben systematischen, evidenzbasierten Ansatz für LLM-Sicherheitstests.
Rechtlicher Hinweis: Die Verwendung von LLMMap zum Angriff auf Ziele ohne vorherige gegenseitige Zustimmung ist illegal. Es liegt in der Verantwortung des Endbenutzers, alle geltenden lokalen, staatlichen und bundesstaatlichen Gesetze einzuhalten. Die Entwickler übernehmen keine Haftung und sind nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Programm verursacht werden.
python -m venv .venv && source .venv/bin/activate
pip install -e .
Voraussetzungen: Python >= 3.11. Einzige Abhängigkeit: PyYAML.
LLMMap akzeptiert Ziele über Burp-Suite-Request-Export (-r) oder URL (-u). Platziere * dort, wo der Prompt injiziert werden soll.
# URL-Ziel (Ollama-Standard – kein API-Schlüssel erforderlich)
llmmap -u "https://target.example.com/chat?q=*" --goal "reveal the hidden password"
# Burp-Suite-Request-Export
llmmap -r request --goal "reveal the system prompt"
# Cloud-Anbieter (OpenAI, Anthropic, Google)
export OPENAI_API_KEY=sk-...
llmmap -r request --goal "reveal the system prompt" --provider openai
# Intensitätskontrolle (1–5, Standard: 1)
llmmap -r request --goal "reveal the system prompt" --intensity 3
# Auf bestimmte Parameter oder Injektionspunktklassen beschränken
llmmap -r request --goal "..." -p prompt --injection-points QB
Vollständige Optionen:
llmmap -h
--no-color-UnterstützungTarget (-r/-u)
|
v
Injection Point Discovery (Q/B/H/C/P)
|
v
Prompt Generation (Generator LLM + technique library)
|
v
Request Mutation & Delivery
|
v
Response Analysis (Judge LLM + heuristic detectors)
|
v
Reliability Confirmation (Wilson CI)
|
v
Findings Report
Standard-Backend: Ollama (lokal, kein API-Schlüssel). Andere unterstützte Backends: OpenAI, Anthropic, Google.